GeoServer /geoserver/wfs XML 外部实体注入漏洞(CVE-2025-30220)

2025-07-10 GeoServer PoC No

Description

GeoTools 库使用 Eclipse XSD 库来处理 XML 数据,但未正确配置 EntityResolver,导致 XML 外部实体 (XXE) 漏洞。当 GeoServer 或 GeoNetwork 调用 GeoTools 库处理 XML 数据时,攻击者可以注入恶意的 XML 实体,从而读取本地文件或发起其他攻击。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities